Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mercredi 30 septembre 2026
RGPD

Scaleway et RGPD : services, régions et garanties

Vérifiez contrat, sous-traitants, régions, certifications et sortie des services Scaleway avec une fiche pratique pour DPO et DSI.

Un projet Scaleway peut réunir des instances, du stockage, une base managée et un service tiers. Pour évaluer sa conformité RGPD, partez de cette architecture réelle. L’origine française du fournisseur ne remplace pas l’examen des contrats, des accès et des réglages.

L’objectif est de produire une fiche de service que l’équipe technique et le DPO puissent relire ensemble : quelles données, pour quel usage, dans quelle région et avec quelles garanties ?

Ce qu’il faut retenir

  • Les contrats et la liste des intervenants doivent correspondre aux produits souscrits.
  • Le siège d’un sous-traitant et le lieu de traitement sont deux informations différentes.
  • Une démarche de qualification SecNumCloud n’équivaut pas à une qualification obtenue.
  • Sauvegardes, accès, effacement et export doivent être organisés pour votre application.

1. Télécharger les documents de votre organisation

Scaleway explique comment récupérer les contrats depuis les paramètres de l’organisation dans sa console, ou depuis son portail public. Cette distinction est utile pour conserver les versions effectivement applicables à votre compte. Voir la documentation contractuelle officielle, revue le 4 février 2026.

Le dossier doit rassembler conditions générales, accord de sous-traitance, conditions spécifiques des services et mesures techniques et organisationnelles. Vérifiez ensuite la description du traitement confié : une mention très générale des données du client ne décrit pas à elle seule votre projet.

Le DPA Scaleway 2024 publié sur son domaine documentaire, notamment §§2, 7 et 11, traite du choix des services, des sous-traitants et des transferts. Sa clause7.4 conditionne la notification des changements de liste à l’abonnement du client aux mises à jour. Vérifiez la version applicable et activez ce suivi avec une adresse durable. Le texte n’autorise pas à conclure qu’aucun transfert ne peut jamais intervenir.

Pour organiser les contrôles du contrat, utilisez notre guide de l’article 28 du RGPD. Si vous hébergez pour vos propres clients, vérifiez aussi l’autorisation de recourir à Scaleway dans cette chaîne et la transmission des informations nécessaires.

2. Relier chaque produit à ses intervenants

La liste publique des sous-traitants Scaleway, affichée comme revue en juillet2025 lors de notre consultation, distingue les centres de données des autres prestataires. Elle précise notamment l’intervention d’Atempo pour le stockage froid Object Storage, de Clever Cloud pour Web Platform et de BrainStorm Network pour Dedibox VPS.

Cette liste différencie aussi siège social et région de traitement pour les centres de données. Un siège hors UE ne démontre pas, à lui seul, un transfert des données hébergées ; une localisation européenne ne répond pas, à elle seule, à toutes les questions d’accès.

Ne recopiez donc pas la liste entière comme si tous les acteurs recevaient votre base clients. Remplissez plutôt ce tableau :

Ressource utilisée Preuve à recueillir Question à résoudre
Instance de production Région, service, contrat Qui administre le système et peut accéder au contenu ?
Stockage des sauvegardes Emplacement, option, cycle de vie Quelles copies et quels opérateurs interviennent ?
Service web ou managé Conditions propres et dépendances Un autre prestataire traite-t-il les données ?
Support et supervision Flux et habilitations Quels extraits, journaux ou accès sont nécessaires ?

Notre méthode de cartographie des sous-traitants successifs permet de rattacher chaque acteur à une tâche vérifiable. La liste publique est un point de départ : demandez une confirmation pour votre offre lorsqu’une ligne laisse subsister une ambiguïté.

3. Vérifier régions et flux séparément

Le choix d’une région concerne les ressources auxquelles il s’applique. Relevez séparément l’emplacement des données actives, des sauvegardes et des journaux, ainsi que les accès d’assistance. Vérifiez également les services que votre équipe ajoute : outil d’observation, envoi de messages, API ou connexion à un autre cloud.

Exemple hypothétique : une application et sa base restent dans une région européenne, mais un développeur branche un outil externe qui reçoit les erreurs détaillées contenant des adresses électroniques. Le flux vient ici de la configuration de l’application. Il doit entrer dans le dossier de conformité.

Pour chaque transfert hors EEE identifié, documentez le destinataire, les données et le mécanisme du chapitreV. Une décision d’adéquation applicable ou des garanties de l’Art.46 s’examinent selon le flux ; une analyse d’impact des transferts n’est pas une formalité identique à imposer indistinctement. Les points de contrôle sont détaillés dans notre guide des transferts hors UE.

4. Contrôler les certifications à la bonne échelle

La page sécurité et conformité de Scaleway renvoie aux documents de son Trust Center et présente SecNumCloud comme une démarche en cours. La liste ANSSI des projets publics en cours de qualification mentionne également Scaleway SecNumCloud lors de cette revue.

Pour un achat exigeant une qualification obtenue, demandez la décision en vigueur et son périmètre. Une feuille de route ou une entrée dans cette liste ne suffit pas. Pour une certification HDS, rapprochez le certificat, ses activités et les services commandés de votre projet de santé. HDS ne constitue pas une exigence générale pour toute donnée qualifiée de sensible au sens du RGPD.

Une certification apporte une preuve sur son périmètre. Elle ne valide pas la base légale de votre application, ses habilitations ou la durée de conservation que vous avez choisie.

5. Définir les tâches de sécurité et la sortie

L’Art. 32(1) du RGPD impose des mesures adaptées au risque au responsable de traitement comme au sous-traitant. Le partage pratique des tâches dépend notamment du caractère managé ou non du service.

Attribuez explicitement les correctifs, comptes à privilèges, clés, restrictions réseau, journaux et restaurations. Pour une instance administrée par votre équipe, désignez la personne qui suit les mises à jour. Pour une base managée, vérifiez ce que le service prend effectivement en charge et les réglages qui vous reviennent.

Testez une restauration avec des données fictives et mesurez ce que vous récupérez. Un instantané, une copie distincte et un plan de reprise ne répondent pas nécessairement au même scénario. Retenez des objectifs de reprise cohérents avec les conséquences d’une indisponibilité pour les personnes.

Avant la résiliation, exportez les données nécessaires dans un format exploitable, puis recensez les ressources résiduelles : volumes, instantanés, objets archivés, journaux et copies externes. Conservez la preuve de l’exécution des suppressions, en distinguant les actions visibles en console des opérations réalisées par le fournisseur.

FAQ

Scaleway peut-il être sous-traitant d’un sous-traitant ?

Oui. C’est notamment le cas d’un prestataire qui utilise l’infrastructure pour traiter les données de son client. L’Art.28(2) et (4) encadre cette chaîne ; le rôle se détermine pour les opérations concernées.

Un changement de région suffit-il à régler tous les transferts ?

Non. Il faut revoir les copies, les accès et les services associés. Une migration des données actives peut laisser subsister des sauvegardes ou des intégrations dans un autre périmètre.

Faut-il réaliser une AIPD pour utiliser Scaleway ?

Le nom du fournisseur ne déclenche pas cette obligation. L’Art.35(1) vise les traitements susceptibles d’engendrer un risque élevé. Le service cloud et ses mesures de sécurité font partie de l’analyse du projet.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →